Une organisation publique active dans le domaine des infrastructures en Belgique renforce sa gestion des risques liés à la cybersécurité et à la continuité des activités dans les tunnels, les barrages, les écluses, les équipements de gestion du trafic, les systèmes de téléconduite et les réseaux de fibre optique en Wallonie. En tant qu'analyste des risques en cybersécurité industrielle pour les infrastructures publiques, vous évaluerez les actifs OT et leurs dépendances IT en vous appuyant sur des systèmes SCADA, des PLCs et des protocoles industriels tels que Modbus et PROFINET afin de contribuer au traitement des risques et à la planification de la continuité.
La mission
Le périmètre couvre les technologies opérationnelles déployées dans les infrastructures publiques, notamment les PLCs, les RTUs, les HMIs, les réseaux de terrain et les environnements de supervision, ainsi que des dépendances IT critiques telles que les contrôleurs de domaine, les pare-feu et les liaisons inter-réseaux. Vous tiendrez à jour un inventaire dans une CMDB unifiée et identifierez les points uniques de défaillance. Les scénarios de risque établiront un lien entre des événements cyber et des conséquences telles que l'arrêt de tunnels, le débordement de barrages, ainsi que des impacts sur la sécurité, l'environnement, la disponibilité et les finances. L'analyse contribuera à la mise en œuvre du NIST Cybersecurity Framework, de CyberFundamentals, d'ISO 27005, de l'IEC 62443-3-2 et d'EBIOS RM.
Vous gérerez l'intégralité du cycle de gestion des risques OT, depuis la cartographie des actifs et des dépendances jusqu'à l'évaluation, aux décisions de traitement, à l'élaboration de la feuille de route et au reporting. Vos livrables comprendront un registre des risques OT, des cartes des zones et des conduits, une feuille de route OT priorisée sur 24 mois pour réduire les risques, des exigences de sécurité applicables aux achats et à la modernisation OT, ainsi que des contributions aux plans de continuité d'activité et de reprise après sinistre. Vous collaborerez avec les équipes d'infrastructure, de sécurité et d'achats, les fournisseurs et les parties prenantes du SOC, en traduisant les risques OT en exigences de journalisation ainsi qu'en cas d'usage pour la détection. Vous participerez également à des tests de restauration et à des exercices sur table IT/OT, puis consignerez les enseignements tirés et les causes profondes.
Vos responsabilités
- Cartographier les actifs OT, les dépendances IT et les points uniques de défaillance dans la CMDB unifiée, en couvrant les systèmes SCADA, les PLCs, les RTUs, les HMIs et les réseaux industriels.
- Analyser les risques cyber opérationnels à l'aide de scénarios concrets, notamment l'arrêt de tunnels, les incidents dans les barrages, la perte de supervision et les accès non autorisés aux systèmes d'automatisation.
- Hiérarchiser les options de traitement en évaluant la réduction des risques, les coûts, l'impact opérationnel et l'alignement sur les exigences de continuité des services.
- Définir les clauses de sécurité et les exigences applicables aux fournisseurs dans le cadre de projets critiques de maintenance, d'acquisition et de modernisation OT.
- Traduire les scénarios de risques OT en exigences de journalisation du SOC, en règles de détection et en cas d'usage pertinents.
- Rendre compte de l'état des risques, des décisions, des responsables et des échéances aux comités de gouvernance, et contribuer au respect des exigences d'audit NIS2 au moyen d'outils GRC et de rapports structurés.
Votre profil
Compétences essentielles
- Appliquer des méthodologies de gestion des risques telles qu'ISO 27005, l'IEC 62443-3-2 et EBIOS RM dans des contextes de sécurité opérationnelle et de sécurité de l'information.
- Comprendre les protocoles de communication industriels, notamment Modbus, PROFINET, DNP3 ou des technologies équivalentes.
- Comprendre les environnements de contrôle-commande impliquant des systèmes SCADA, des PLCs, des RTUs, des DCS et les technologies opérationnelles associées.
- Travailler avec des référentiels de cybersécurité tels que le NIST Cybersecurity Framework et CyberFundamentals.
- Tenir à jour des registres de risques, des plans de traitement et des rapports de gestion à l'aide d'outils GRC.
- Expliquer clairement les risques techniques aux dirigeants, aux équipes opérationnelles, aux fournisseurs et aux autres parties prenantes non spécialisées, en faisant preuve des capacités de communication et d'influence nécessaires pour faciliter la prise de décision.
- Travailler de manière autonome et méthodique, tout en contribuant de façon constructive au sein d'équipes pluridisciplinaires IT, OT, SOC et métier.
- Évoluer à un niveau medior, en faisant preuve d'initiative, d'assertivité et d'écoute active, avec une approche pragmatique et axée sur les résultats.